Codifica / decodifica entità HTML
Fai escape del testo per HTML o riconverti le entità & in caratteri
Su questo strumento
Escapa il testo per includerlo in sicurezza nell’HTML — & diventa &amp;, < diventa &lt; — o decodifica testo pieno di entità riportandolo a caratteri leggibili, coprendo entità con nome (&rarr;), riferimenti numerici decimali (&#169;) ed esadecimali (&#xA9;).
La codifica offre due livelli: i cinque caratteri essenziali che rompono la struttura HTML (& < > " '), che è tutto ciò che serve per la correttezza, oppure tutto ciò che non è ASCII, utile quando una toolchain rovina l’UTF-8 da qualche parte tra te e la pagina. Una modalità solo numerica salta le entità con nome per la massima compatibilità con i parser XML rigorosi, che garantiscono solo le cinque predefinite.
Il decoder è la metà di uso quotidiano: incolla uno snippet raschiato o una risposta API piena di &#x27; e ottieni testo pulito. I nomi di entità sconosciuti passano intatti invece di essere indovinati.
Domande frequenti
- Quali caratteri devono essere escapati in HTML?
- Nel contenuto testuale: & e <. Nei valori degli attributi: anche il carattere di virgoletta che delimita l’attributo (" o '). Escapare > è convenzionale ma non strettamente richiesto. Tutto il resto può comparire letteralmente in un documento UTF-8.
- La codifica in entità è una difesa contro l’XSS?
- Escapare i cinque caratteri strutturali è il cuore dell’output encoding in contesto HTML, sì — ma solo per i contesti di testo e attributi HTML. URL, stringhe JavaScript e CSS richiedono ciascuno la propria codifica specifica di contesto; l’escape delle entità da solo non rende sicura l’iniezione arbitraria lì.
- Entità con nome o numeriche — quali dovrei emettere?
- I riferimenti numerici (&#xE9;) funzionano in ogni parser HTML e XML. Le entità con nome sono più leggibili, ma XML ne predefinisce solo cinque, quindi &eacute; rompe una pipeline XML/XHTML rigorosa. Nel dubbio, numeriche.
- Perché vedo &amp;#39; (doppia codifica) nei miei dati?
- Due livelli hanno codificato una volta ciascuno: la & della prima codifica è stata a sua volta escapata da un secondo passaggio. Decodifica due volte qui per recuperare il testo, poi trova e sistema il livello che non dovrebbe codificare.